
RCE authentifiée pour Webmin 1.9.0
RCE authentifiée pour Webmin 1.9.0
CVE-2019-9624 est une vulnérabilité d'exécution de code à distance (RCE) authentifiée dans les versions de Webmin jusqu'à 1.900. Elle permet à un utilisateur administratif d'exécuter des commandes système arbitraires avec les privilèges root via les modules shell ou file.
Webmin utilise un gestionnaire d'authentification personnalisé. Pour qu'une connexion automatisée réussisse, les éléments suivants sont requis :
testing=1 doit être envoyé pour satisfaire la vérification de Webmin concernant le support des cookies par le navigateur.Referer afin de prévenir la falsification de requête intersite (CSRF). Si l'en-tête ne correspond pas au chemin CGI attendu, la connexion est rejetée.sid qui sert de jeton porteur pour toutes les commandes ultérieures.Un obstacle majeur dans l'exploitation de Webmin 1.900 est son analyse stricte des entrées. La plupart des modules attendent un encodage Multipart/Form-Data (MIME).
Expecting form-data encoding, but got normal encoding.cmd, simulant ainsi un envoi de fichier ou une soumission de formulaire complexe.La charge utile est envoyée à /shell/index.cgi. Le backend Perl prend la variable cmd et l'exécute directement sur le système hôte. En incluant un paramètre pwd défini sur /root, nous garantissons que la commande s'exécute dans le contexte du répertoire personnel de l'utilisateur root.
| Composant | Fonction |
|---|---|
| URL cible | Généralement http://<IP>:10000 ou un chemin /webmin derrière un proxy. |
| Charge utile | N'importe quelle commande Linux (par exemple, id, whoami, cat /etc/shadow). |